tls.tlsrpt.missing
TLS-RPT nicht konfiguriert
Was wir prüfen
Wir fragen im DNS einen _smtp._tls.<domain> TXT-Eintrag ab. TLS-RPT (SMTP TLS Reporting) teilt sendenden Servern mit, wohin sie Berichte über TLS-Aushandlungsfehler bei der Zustellung an deine Domain senden sollen.
Was dieses Ergebnis bedeutet
Kein TLS-RPT-Eintrag gefunden. Ohne ihn haben sendende Server, die TLS-Probleme bei der Zustellung an deine Domain erleben, keine Möglichkeit, dir das zu melden. TLS-Fehler geschehen lautlos.
Warum das wichtig ist
- Blind für Fehler. Ohne TLS-RPT hast du keine Sichtbarkeit auf TLS-Aushandlungsfehler, die Absender erleben. Zertifikatsprobleme, STARTTLS-Stripping oder MTA-STS-Richtlinienverletzungen bleiben ungemeldet.
- Ergänzt MTA-STS. TLS-RPT ist der Rückkanal für MTA-STS — MTA-STS ohne TLS-RPT einzusetzen bedeutet, dass du nicht überwachen kannst, ob die Erzwingung korrekt funktioniert oder Zustellprobleme verursacht.
- Geringer Aufwand, hoher Nutzen. Ein einziger DNS-TXT-Eintrag genügt. Keine Infrastrukturänderungen nötig — Berichte werden an die angegebene E-Mail-Adresse oder den HTTPS-Endpunkt zugestellt.
So behebst du das
Veröffentliche einen TLS-RPT-DNS-Eintrag:
_smtp._tls.example.com. IN TXT "v=TLSRPTv1; rua=mailto:tlsrpt@example.com"Richte ein Postfach oder einen HTTPS-Endpunkt zum Empfang der Berichte ein. Berichte sind JSON-formatiert und kommen typischerweise täglich von großen Absendern.
Prüfe:
dig +short TXT _smtp._tls.example.com # Erwartet: "v=TLSRPTv1; rua=mailto:tlsrpt@example.com"
So fließt es in die Bewertung ein
Fehlendes TLS-RPT kostet 5 Punkte in der Bonuskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT _smtp._tls.example.com
(leer)
Kein TLS-RPT-Eintrag — TLS-Fehler werden dem Domain-Inhaber nicht gemeldet